Zugriff auf Container Registry über eine Firewall
Um Worker-Knoten die Kommunikation mit IBM Cloud® Container Registry zu ermöglichen, müssen Sie ausgehenden Netzwerkverkehr von den Worker-Knoten zu IBM Cloud Container Registry-Regionen zulassen.
Wenn Sie IBM Cloud Kubernetes Service oder Red Hat® OpenShift® on IBM Cloud® verwenden, ist die Verbindung zu Container Registry standardmäßig privat. Daher müssen Sie keinen öffentlichen Zugriff auf Container Registry zulassen. Weitere Informationen
zur privaten Konnektivität finden Sie unter Private Netzverbindung zu icr.io-Registrys.
Sie können Ihre Firewall so konfigurieren, dass Verbindungen zu Container Registry möglich sind, indem Sie eine Layer 7-Firewall mit den in der folgenden Tabelle aufgelisteten Domänen verwenden.
Wenn Sie über das öffentliche Internet auf IBM Cloud Container Registry zugreifen, dürfen Sie keine auf IP-Adressen basierenden Beschränkungen in der Zulassungsliste haben. Wenn Sie Bedenken hinsichtlich der Öffnung Ihrer Zulassungsliste haben, können Sie den privaten Zugriff auf IBM Cloud Container Registry über das private Netzwerk IBM Cloud konfigurieren. Weitere Informationen finden Sie unter Sichern Ihrer Verbindung zu Container Registry. IP-Adresslisten werden nicht bereitgestellt, da sie sich häufig ändern können.
Zusätzlich zu den folgenden regionalen Subdomains müssen Sie auch den Datenverkehr von Ihren Arbeitsknoten zu Port 443 auf allen Subdomains von icr.io zulassen, damit sie zur Zustellungsoptimierung an andere Subdomains
weitergeleitet werden können. Sie müssen TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io zulassen, wobei <each_worker_node_publicIP> die öffentliche IP-Adresse für jeden Workerknoten ist. Wenn
Sie die veralteten Domänennamen verwenden, müssen Sie diese auch zulassen.
| Standort | Registry-Adresse | Veraltete Adressen |
|---|---|---|
| Chennai - Airtel | in.icr.io |
Nicht zutreffend |
| Dallas | us.icr.io |
registry.ng.bluemix.net |
| Frankfurt | de.icr.io |
registry.eu-de.bluemix.net |
| Global | icr.io |
registry.bluemix.net |
| London | uk.icr.io |
registry.eu-gb.bluemix.net |
| Madrid | es.icr.io |
Nicht zutreffend |
| Montreal | ca2.icr.io |
Nicht zutreffend |
| Mumbai - Airtel | in2.icr.io |
Nicht zutreffend |
| Osaka | jp2.icr.io |
Nicht zutreffend |
| Sao Paulo | br.icr.io |
Nicht zutreffend |
| Sydney | au.icr.io |
registry.au-syd.bluemix.net |
| Tokio | jp.icr.io |
Nicht zutreffend |
| Toronto | ca.icr.io |
Nicht zutreffend |
Nutzung eines öffentlichen Netzes für den Zugang Container Registry
Verwendung eines öffentlichen Netzwerks für den Zugriff auf Container Registry über die Domain icr.io
Wenn Sie über ein öffentliches Netzwerk auf Container Registry zugreifen, indem Sie die Domäne icr.io verwenden, müssen Sie die folgenden Domänen zu Ihren Firewall-Regeln hinzufügen:
dd0.icr.iodd2.icr.io
Benutzer, die sich in China befinden, müssen auch die folgenden Domains zulassen:
dd1-icr.ibm-zh.comdd3-icr.ibm-zh.com
Sie können auch Wildcard-Zeichen zu Domains in Ihrer Erlaubnisliste hinzufügen, zum Beispiel *.icr.io und *.ibm-zh.com.
Verwendung eines öffentlichen Netzwerks für den Zugriff auf Regionen von „ Container Registry “
Wenn Sie ein öffentliches Netzwerk und domänenbasierte Firewall-Regeln verwenden, um auf IBM Cloud Container Registry zuzugreifen, müssen Sie die folgenden Domänen zu Ihren Firewall-Regeln hinzufügen.
| Lokale Region Container Registry | Domänenname |
|---|---|
au-syd |
dd0.au.icr.io |
br-sao |
dd0.br.icr.io |
ca-mon |
dd0.ca2.icr.io |
ca-tor |
dd0.ca.icr.io |
eu-de |
dd0.de.icr.io |
eu-es |
dd0.es.icr.io |
eu-gb |
dd0.uk.icr.io |
in-che |
dd0.in.icr.io |
in-mum |
dd0.in2.icr.io |
jp-osa |
dd0.jp2.icr.io |
jp-tok |
dd0.jp.icr.io |
us-south |
dd0.us.icr.io |